CYBER WELFARE

Proteja a sua privacidade digital

Ataques de proximidade: quando a ameaça está na mesma sala

Todas as outras unidades desta série descrevem ameaças que chegam pela rede. Esta descreve a única categoria em que quem age está fisicamente perto de ti: os ataques de proximidade acontecem à distância de poucos metros, na mesma sala, na mesma carruagem, na mesma mesa de trabalho.

É uma diferença que muda tudo. Não há filtros para atravessar, não há ligações para intercetar, não há nada para adivinhar. Há apenas uma distância curta e uma janela de tempo — a janela em que o teu aparelho está aberto e tu não estás à frente dele.

Este artigo descreve os cenários do ponto de vista de quem os sofre: explica-se o mecanismo e a defesa que lhe responde, sem nomes de ferramentas nem passos que alguém possa repetir. É o complemento, do lado das ameaças, da recomendação bloqueio do ecrã por inatividade.

Nota de variante: este texto está em português europeu. Onde se lê ecrã, no Brasil diz-se tela; telemóvel é celular e definições são configurações.

O princípio comum

Todas as técnicas desta família partilham uma característica: aproveitam uma sessão já autenticada.

Não atacam a palavra-passe, não atacam a cifragem, não atacam o segundo fator. Esperam pelo momento em que todas essas proteções já foram ultrapassadas — por ti, legitimamente — e usam essa janela.

É a razão pela qual uma defesa construída apenas sobre credenciais robustas não cobre este cenário: aqui as credenciais não são o alvo. É também o que distingue este ataque informático de quase todos os outros: não há barreira técnica nenhuma para vencer.

1. A consulta oportunista

É de longe a mais frequente, e raramente lhe chamam «ataque».

Como funciona. Alguém que está no mesmo espaço repara num aparelho aberto e olha. Não planeou nada: aproveitou uma ocasião que apareceu. É o comportamento a que se chama snooping, e a palavra é útil porque não pressupõe má-fé organizada.

Quem o faz. Um colega curioso, alguém com quem vives, uma pessoa de passagem. Na grande maioria dos casos não há plano nem motivação económica: há curiosidade.

O que obtém. Aquilo que está visível: mensagens, calendário, documentos abertos, notificações.

Porque conta na mesma. A informação vista não se desfaz, e num contexto profissional pode dizer respeito a pessoas que não estão na sala.

2. A leitura por cima do ombro

Como funciona. Não é preciso tocar no aparelho: basta estar numa posição de onde o ecrã se lê. Comboio, avião, sala de espera, mesa de café, secretária ao lado.

O que obtém. O conteúdo de mensagens e de correio eletrónico, códigos de verificação quando aparecem como notificação e — nos piores casos — a observação de uma palavra-passe a ser escrita.

A defesa específica. Um filtro de privacidade no ecrã do portátil, o hábito de orientar o aparelho e a desativação da pré-visualização das mensagens nas notificações com o ecrã bloqueado. Esta última é particularmente relevante: um código de verificação legível sem desbloquear o telemóvel anula o segundo fator para quem tem o aparelho à frente. Vale para a autenticação de dois fatores (2FA) por mensagem e para os códigos temporários que aparecem como aviso.

3. A configuração persistente

É a mais grave, e é a que justifica todas as verificações descritas no artigo sobre os sinais de uso não autorizado do dispositivo.

Como funciona. Quem tem acesso ao aparelho aberto não procura informação: instala alguma coisa que continue a funcionar depois. Uma regra de reencaminhamento no correio, uma aplicação, uma extensão do browser, uma conta associada, um método de recuperação acrescentado.

Porque é diferente. As duas primeiras técnicas acabam quando acaba a janela. Esta começa quando a janela acaba: a partir daí o acesso é remoto, silencioso, e sobrevive ao bloqueio do aparelho e até a uma mudança de palavra-passe.

O tempo necessário. Menos de um minuto para uma regra de reencaminhamento; alguns minutos para o resto.

A defesa específica. É a única técnica desta família em que a defesa não é preventiva mas de verificação: rever as regras de reencaminhamento, os aparelhos associados e os métodos de recuperação.

4. O aparelho ligado fisicamente

Como funciona. Um aparelho ligado a uma porta do computador aberto. Alguns apresentam-se ao sistema como um teclado e escrevem uma sequência de comandos em poucos segundos; outros copiam dados. O efeito aproxima-se do de um keylogger, sem software instalado.

Quão realista é. Muito menos do que as anteriores num contexto ordinário: exige preparação e um objetivo concreto. É um cenário relevante para quem ocupa funções sensíveis, não para a maior parte das pessoas.

A defesa específica. O bloqueio do ecrã neutraliza-o quase por completo, porque num sistema bloqueado os novos aparelhos de entrada são ignorados ou exigem uma autorização explícita. Depende do sistema operativo, mas o princípio é o mesmo em todos.

5. A subtração com o ecrã aberto

Como funciona. O aparelho é levado enquanto está desbloqueado — na mesa de um café, no metro, num banco de jardim.

Porque é a pior variante do furto. Um aparelho roubado bloqueado é um objeto: os dados estão cifrados e inacessíveis, que é o que a cifragem do disco garante. Um aparelho roubado aberto é a tua identidade digital, com as sessões ativas e sem barreiras.

A defesa específica. O bloqueio manual sempre que pousas o aparelho e — nos telemóveis — a definição que bloqueia de imediato ao carregar na tecla lateral.

Quadro de conjunto

TécnicaFrequênciaGravidadeSobrevive à janela?
Consulta oportunistaMuito altaBaixa a médiaNão
Leitura por cima do ombroAltaMédiaNão
Configuração persistenteMédiaMuito altaSim
Aparelho ligado fisicamenteBaixaAltaSim
Subtração com o ecrã abertoMédiaMuito altaSim

A coluna da direita é a que orienta as prioridades: as técnicas que sobrevivem à janela são aquelas contra as quais vale a pena construir uma verificação, e não apenas uma prevenção.

O que não pertence a esta família

Vale a pena esclarecê-lo, porque «proximidade» também se usa para outras coisas.

  • Os ataques por Bluetooth ou por redes sem fios aproveitam a proximidade de rádio, não o acesso físico ao aparelho aberto. São uma família diferente, tratada noutra unidade.
  • O furto de um aparelho bloqueado é um problema de cifragem e de recuperação da conta, não de sessão aberta.
  • O software espião (spyware) instalado à distância não exige proximidade nenhuma: chega por outras vias.

Os contextos onde os ataques de proximidade resultam melhor

As técnicas descritas acima não têm todas a mesma probabilidade em todo o lado. Reconhecer os contextos favoráveis é mais útil do que decorar as técnicas.

Os espaços de trabalho partilhados. Muitas pessoas, pouco conhecimento mútuo, ausências frequentes e previsíveis. É o contexto em que as cinco técnicas são todas possíveis.

Os escritórios abertos ao público. Balcões, consultórios, receções. Por ali passa gente que não faz parte da organização e que fica sozinha alguns instantes enquanto quem a recebe vai buscar um documento.

As salas de reunião. Um computador deixado ligado ao projetor durante uma pausa está aberto e num espaço por onde entra qualquer pessoa.

Os espaços comuns de hotéis e de conferências. Salas de espera, zonas de estar, mesas partilhadas. Pessoas de passagem, nenhum controlo, e o costume de pedir a um desconhecido que «fique de olho» no portátil por dois minutos — que é exatamente a confiança mal colocada.

Os transportes públicos. Não permitem tocar no aparelho, mas são o contexto ideal para a leitura por cima do ombro: distâncias curtas, tempo longo, olhar que não chama a atenção.

Os espaços domésticos com passagem. Mudanças de casa, obras, festas, amigos dos filhos. Não é preciso má-fé nenhuma: basta um aparelho aberto e pessoas que não são da casa.

O denominador comum não é a perigosidade do sítio — nenhum destes é um lugar arriscado. É a combinação de um aparelho aberto com uma presença não controlada, que é uma condição muito mais ordinária do que a palavra «ataque» sugere.

Porque a defesa é tão simples

Há uma simetria interessante nesta família de ameaças: está entre as mais fáceis de executar e entre as mais fáceis de evitar.

Fáceis de executar porque não exigem competência técnica nenhuma: qualquer pessoa consegue olhar para um ecrã aberto.

Fáceis de evitar porque uma só medida as neutraliza quase todas: um aparelho que se bloqueia ao fim de trinta segundos reduz a janela a um intervalo em que, realisticamente, não se faz nada.

Não é assim em todas as categorias de risco. Contra o phishing são precisas atenção contínua e competências de reconhecimento; contra o software malicioso (malware) são precisas atualizações, prudência e ferramentas. Aqui basta um número num menu de definições — e é talvez a razão pela qual esta recomendação costuma ser subestimada: parece demasiado simples para ser importante.

As defesas, por ordem de eficácia

Postas em fila, porque não têm todas o mesmo peso.

DefesaO que cobreEsforço
Tempo de espera curto e bloqueio imediatoQuase todas as técnicasUm minuto, uma vez
Bloqueio manual quando te levantasAs mesmas, sem esperar pelo temporizadorDois dias de hábito
Pré-visualização das notificações desativadaA leitura dos códigos por cima do ombroTrinta segundos
Gestor de palavras-passe com bloqueio próprioA consulta oportunista e a configuração persistenteUma definição na aplicação
Verificação periódica de reencaminhamentos e sessõesSó a configuração persistente, mas depoisCinco minutos por mês
Filtro de privacidade no ecrãA leitura no comboio e em espaço abertoUm acessório físico

As duas primeiras linhas cobrem sozinhas a maior parte do cenário. A quinta é a única que age depois em vez de antes, e é por isso que não é substituível pelas outras: nenhuma medida preventiva remove uma regra de reencaminhamento já criada. Para passar à prática, configurar o bloqueio automático é o passo seguinte.

O perfil de quem age

Vale a pena ser honesto num ponto, porque muda a forma de pensar no assunto.

Nas outras unidades desta série, quem ataca é tipicamente uma organização remota e anónima, que age em grande escala. Aqui, na grande maioria dos casos, não há criminoso nenhum. Há uma pessoa que está no mesmo espaço, que viu uma ocasião e a aproveitou.

Isto não torna o problema menos real, mas muda duas coisas.

Na prevenção, não precisas de te defender de um adversário experiente. Precisas de fechar uma porta que ficou aberta.

Na reação, o tema não é apenas técnico. É uma relação dentro da qual aconteceu alguma coisa, e costuma ser a parte mais difícil — tratada no artigo sobre as consequências de um dispositivo deixado sozinho.

Um exemplo concreto

O Miguel trabalha num escritório partilhado no Porto e tem o portátil a bloquear ao fim de quinze minutos. Numa tarde saiu para uma reunião de quarenta minutos e deixou o computador na secretária, com o correio aberto.

Não desapareceu nada, e nos dias seguintes também não notou nada: o portátil continuou a funcionar como sempre, sem lentidão e sem avisos. Três semanas depois, ao rever as definições do correio, encontrou uma regra que enviava para um endereço desconhecido uma cópia de todas as mensagens com a palavra «fatura».

O que ficou não foi aquilo que alguém leu naquela tarde — foi aquilo que continuou a ser enviado durante três semanas, muito depois de o ecrã ter voltado a bloquear.

Lista de verificação

  • ☐ O ecrã bloqueia sozinho ao fim do menor tempo disponível nas definições
  • ☐ Bloqueio o aparelho à mão sempre que me levanto
  • ☐ A pré-visualização das mensagens está desativada com o ecrã bloqueado
  • ☐ O gestor de palavras-passe tem bloqueio próprio e não fica aberto
  • ☐ As regras de reencaminhamento do correio foram revistas este mês
  • ☐ Na lista de aparelhos e de sessões das contas não há nada por reconhecer
  • ☐ Os métodos de recuperação das contas continuam a ser os meus
  • ☐ Em espaços partilhados, o portátil nunca fica aberto à vista

Ligação ao Framework Cyber Welfare

Perceber que nos ataques de proximidade o adversário está perto, e quase nunca é um criminoso, muda a forma de lhes responder.

PilarContributo deste conteúdo
CompetênciasDistinguir as técnicas que acabam com a janela daquelas que continuam depois dela
ConsciênciaReconhecer que aqui o adversário está próximo e não remoto, e que a ocasião conta mais do que a competência técnica
Comportamento SeguroBloquear o ecrã ao levantar-se e rever depois as regras e os acessos que possam ter ficado

Níveis de maturidade digital.

  • FL1 – Básico. O ecrã bloqueia sozinho e sabes onde se muda esse tempo.
  • FL2 – Inicial. Bloqueias à mão quando te levantas e desativaste a pré-visualização das mensagens.
  • FL3 – Autónomo. Distingues as técnicas que acabam com a janela das que persistem, e verificas regras de reencaminhamento e sessões.
  • FL4 – Hábil. Revês métodos de recuperação e aplicações associadas, e reconheces os contextos onde estas técnicas resultam melhor.
  • FL5 – Especialista-Guia. Ajudas quem está à tua volta a perceber que um ecrã aberto é uma porta aberta.

Nível de referência: FL3 – Autónomo.

Resumo

  • Os ataques de proximidade não atacam as credenciais: aproveitam uma sessão que já está autenticada.
  • A configuração persistente é a variante mais grave, porque começa quando a janela acaba.
  • A pré-visualização das mensagens no ecrã bloqueado expõe os códigos de verificação a quem tem o telemóvel à frente.
  • É uma família fácil de executar e fácil de evitar: um tempo de espera curto cobre-a quase toda.

Ação concreta para hoje. Vê se o teu telemóvel mostra o conteúdo das mensagens com o ecrã bloqueado. Se mostrar, muda a pré-visualização para «só depois de desbloquear»: é a diferença entre um segundo fator que protege e um segundo fator legível por quem passa.

Para perceberes em que ponto estás, a Autoavaliação de Resiliência Digital dá-te uma referência.

Conteúdos relacionados

Aprofundamentos breves

Dá o primeiro passo: o Programa «Protege a Tua Privacidade Digital» acompanha-te gratuitamente, uma recomendação de cada vez.